Nuevo · La guía «Dominar Claude en el trabajo», gratis. Descargarla →

Última revisión:

¿Qué es el AI Act? Definición y retos para la empresa

El AI Act es el reglamento europeo 2024/1689, primer marco jurídico mundial que clasifica los sistemas de IA por nivel de riesgo y que impone obligaciones diferenciadas: prohibición para los usos inaceptables, exigencias estrictas para los sistemas de alto riesgo, transparencia para los demás.

El AI Act (reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024, con una aplicación progresiva hasta 2027. El texto clasifica los sistemas de IA en cuatro niveles de riesgo. El riesgo inaceptable (prohibido desde febrero de 2025): puntuación social, manipulación comportamental, identificación biométrica en tiempo real en lugares públicos. El riesgo alto (aplicable a 2 de agosto de 2026): sistemas de IA en contratación, educación, justicia, crédito, seguros, servicios públicos. Estos sistemas necesitan una documentación detallada, pruebas, un registro europeo, una supervisión humana. El riesgo limitado: obligaciones de transparencia (informar al usuario de que interactúa con una IA). El riesgo mínimo: ninguna obligación específica. Los proveedores de modelos de fundación (GPAI) tienen obligaciones propias desde agosto de 2025: documentación de las fuentes de entrenamiento, políticas de respeto del derecho de autor, evaluación de los riesgos sistémicos para los modelos potentes.

Ejemplo concreto

Una mediana empresa francesa de 800 empleados utiliza una herramienta de IA para filtrar los CV de candidatos a la contratación. Según el AI Act, este sistema entra en la categoría «alto riesgo» (anexo III, punto 4 del reglamento). A partir del 2 de agosto de 2026, la empresa (o su proveedor, según el reparto de responsabilidades) deberá disponer de una documentación técnica detallada del sistema, de una evaluación de conformidad, de un dispositivo de supervisión humana efectiva, y de una declaración de registro en la base europea. El incumplimiento expone a sanciones que pueden alcanzar 35 millones de euros o el 7 % de la facturación mundial, lo más elevado de los dos.

Segundo caso, más frecuente de lo que se cree: un chatbot de atención al cliente. Una aseguradora francesa desplegó en 2025 un chatbot basado en un modelo GPT para responder a las preguntas recurrentes de los asegurados (declaración de siniestros, tarifas, productos). El chatbot no se clasifica como « alto riesgo » — pero entra en la categoría « riesgo limitado » de la AI Act (artículo 50): obligación de transparencia, el usuario debe ser informado claramente de que interactúa con una IA. Añadir un aviso « Asistente virtual — está conversando con una IA » como preámbulo + acceso a un operador humano bajo petición basta para cumplir. Coste: unas horas de desarrollo + una frase en la política de comunicación. Es el caso más común en 2026, y el más frecuentemente ignorado.

Comparación

Las 4 categorías de riesgo de la AI Act y sus obligaciones
CategoríaEjemplos típicosObligaciones principalesEntrada en vigor / sanción máxima
Riesgo inaceptablePuntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo o la escuela, biometría en tiempo real en espacios públicos (con excepciones estrictas)Prohibición total de comercialización o uso en la UEDesde el 2 de febrero de 2025 — hasta 35 M€ o el 7 % del volumen de negocio mundial
Alto riesgoFiltrado de CV, scoring de crédito, control biométrico, dispositivos médicos, infraestructuras críticas, educación, justiciaSistema de gestión de riesgos, datos de calidad, documentación técnica, supervisión humana, robustez, transparencia, registro en la base de datos de la UE2 de agosto de 2026 (Anexo III) o 2 de agosto de 2027 (productos ya regulados) — hasta 15 M€ o el 3 % del volumen de negocio mundial
Riesgo limitado (transparencia)Chatbots, deepfakes, sistemas de categorización biométrica, contenido generado por IAInformar claramente al usuario de que interactúa con una IA o de que el contenido es generado por IA (artículo 50)2 de agosto de 2026 — hasta 15 M€ o el 3 % del volumen de negocio mundial
Riesgo mínimoFiltros antispam, IA en videojuegos, motores de recomendación básicos (la gran mayoría de los sistemas)Sin obligaciones específicas — se fomentan códigos de conducta voluntariosSin obligación de entrada en vigor — sin sanción específica

Preguntas frecuentes

¿Cuándo entra en vigor la AI Act?

Entrada en vigor jurídica el 1 de agosto de 2024, aplicación progresiva. Las prohibiciones (riesgo inaceptable) se aplican desde el 2 de febrero de 2025. Las obligaciones para los modelos de fundación (GPAI) desde el 2 de agosto de 2025. La mayor parte del texto, incluidos los sistemas de alto riesgo, se aplica a partir del 2 de agosto de 2026. Los sistemas de alto riesgo integrados en productos ya regulados (dispositivos médicos, juguetes…) tienen hasta el 2 de agosto de 2027.

¿Qué sanciones prevé la AI Act?

Tres niveles, cada uno expresado como el importe mayor entre una suma fija y un porcentaje del volumen de negocio mundial: 35 M€ o 7 % por el uso de sistemas prohibidos, 15 M€ o 3 % por incumplimientos de obligaciones sobre sistemas de alto riesgo o GPAI, 7,5 M€ o 1 % por facilitar información inexacta a las autoridades. Las pymes y start-ups se benefician de límites reducidos proporcionalmente.

¿Me afecta la AI Act si mi proveedor de IA es estadounidense o chino?

Sí. La AI Act se aplica en cuanto un sistema de IA se comercializa o se usa en la UE, sea cual sea el país del proveedor. Como empresa europea « responsable del despliegue », usted debe cumplir las obligaciones que le corresponden (transparencia, supervisión humana, información a las personas) aunque la IA venga de OpenAI, Google o Alibaba. Sus contratos deben prever las garantías necesarias.

¿Cuál es la diferencia entre la AI Act y el RGPD?

El RGPD regula el tratamiento de datos personales (finalidad, base legal, información a las personas). La AI Act regula los propios sistemas de IA (clasificación por riesgo, obligaciones de diseño, transparencia sobre la IA). Ambas normas se aplican en paralelo: un sistema de IA que trata datos personales debe cumplir con las dos. En la práctica se complementan — el RGPD nunca bastó para responder a los riesgos específicos de la IA generativa.

¿Cómo saber si mi uso de la IA es de « alto riesgo »?

El anexo III de la AI Act enumera los usos de alto riesgo: biometría, infraestructuras críticas, educación, empleo y RRHH (incluido el filtrado de CV, evaluación de empleados), acceso a servicios esenciales (crédito, seguros, ayudas sociales), fuerzas del orden, migración y asilo, justicia, procesos democráticos. Si su caso de uso entra en una de estas categorías — o si su sistema de IA es un componente de seguridad de un producto ya regulado — está en alto riesgo.

¿La AI Act prohíbe totalmente algunos usos de la IA?

Sí, ocho prácticas están prohibidas (artículo 5): puntuación social por las autoridades públicas, manipulación subliminal, explotación de vulnerabilidades de las personas, reconocimiento de emociones en el lugar de trabajo o en centros educativos, categorización biométrica por rasgos sensibles (origen, orientación), extracción no dirigida de rostros desde internet o videovigilancia, predicción de delitos basada únicamente en el perfilado, biometría en tiempo real en espacios públicos (con excepciones estrictas para las fuerzas del orden).

Ver también

Para profundizar

Reglamento (UE) 2024/1689 sobre inteligencia artificial, EUR-Lex (recurso externo)

Fuentes

  1. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo de 13 de junio de 2024 (AI Act). https://eur-lex.europa.eu/eli/reg/2024/1689/oj (consultado el 2026-05-24)
  2. AI Act, Comisión Europea, página de presentación oficial. https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai (consultado el 2026-05-24)

← Volver al glosario

Dirección copiada